Aller au contenu
Facteur
ENCommencer

Mot de passe, double authentification et sessions

Ce qui protège votre compte, les durées réelles, et les délais qu'il vaut mieux connaître d'avance — dont celui qui vous rouvre un compte dont vous avez tout perdu.

Le mot de passe

Douze caractères au minimum. Pas de règle de composition — pas de majuscule obligatoire, pas de caractère spécial imposé : ces règles produisent des mots de passe courts et prévisibles, ce que la longueur évite mieux.

Il se change depuis Réglages › Profil.

Mot de passe oublié

Le formulaire répond la même chose que l’adresse existe ou non. C’est délibéré : un formulaire qui dit « compte inconnu » est un outil pour savoir qui est client.

Le lien reçu est à usage unique et vaut une heure. L’ouvrir a un effet que peu d’outils appliquent :

Ouvrir le lien coupe toutes vos autres sessions. Sans cela, changer de mot de passe n’expulsait personne — et c’est précisément quand on soupçonne un accès qu’on change son mot de passe.

Trois envois par heure et par adresse destinataire, en plus d’une limite par adresse IP.

La double authentification

TOTP, depuis Réglages › Sécurité : vous scannez un QR code avec l’application d’authentification de votre choix. Une fois active, elle est demandée à chaque connexion.

Votre organisation peut l’exiger. Dans ce cas, tant que vous ne l’avez pas activée, vous restez connecté et vous continuez à tout lire — mais créer, modifier ou supprimer quoi que ce soit est refusé, avec un message qui vous renvoie ici. L’accès revient dès l’activation, sans avoir à vous reconnecter.

Cette exigence appartient à l’organisation, pas à votre compte : si vous appartenez à plusieurs organisations, elle ne s’applique que dans celle qui l’a posée. Et une passkey ne la remplace pas — elle vaut pourtant deux facteurs à elle seule, mais la règle porte aujourd’hui sur le code à usage unique.

Vous avez perdu votre téléphone et vos codes de secours

Il y a une sortie, et elle prend 72 heures.

Depuis l’écran qui vous demande votre code, choisissez « levée après un délai de sécurité ». Vous saisissez votre mot de passe comme d’habitude — c’est ce qui prouve que c’est bien vous — puis la demande est enregistrée. Trois jours plus tard, en vous reconnectant, vous pourrez lever la double authentification.

Ce qui se passe entre les deux :

  • Vous recevez un message contenant un lien pour annuler la demande d’un clic.
  • Les responsables de vos organisations sont prévenus, sans ce lien : ils sont informés, ils ne décident pas à votre place.
  • Un bandeau apparaît dans chacune de vos sessions encore ouvertes, avec le même bouton d’annulation. Si vous êtes encore connecté quelque part, vous n’avez même pas besoin du courrier.

Et à l’échéance, la levée détruit votre application d’authentification, vos codes de secours et vos appareils de confiance, et ferme toutes vos sessions. Vous vous reconnectez avec votre mot de passe seul, puis vous réactivez une double authentification.

Ce délai est la protection, pas une lenteur. Sans lui, quelqu’un qui a volé votre mot de passe retirerait votre double authentification en une minute. Avec lui, il devrait détenir ce mot de passe encore trois jours plus tard sans que vous ayez lu un seul de nos messages.

Nous ne pouvons pas le raccourcir, et personne chez nous ne vous le proposera. Ce n’est pas une règle interne que quelqu’un pourrait assouplir : il n’existe aucun bouton, pour personne, qui accélère une demande. C’est ce qui fait qu’un appel téléphonique convaincant ne suffit pas à entrer dans votre compte.

Si vous avez encore une passkey, ce parcours vous est refusé — et c’est une bonne nouvelle : une passkey vous connecte seule, sans code. Retournez à la connexion et choisissez « Se connecter avec une passkey ».

Trois demandes par jour au maximum. Annuler puis redemander en boucle n’avance pas l’échéance et ne fait que remplir votre boîte.

Les sessions

Réglages › Sécurité liste vos sessions actives et permet de les révoquer. Une session dure sept jours.

Le délai à connaître : une session révoquée peut continuer de répondre pendant jusqu’à cinq minutes. Le cookie de session porte une copie signée de son état, et supprimer une ligne en base n’atteint pas un cookie déjà présent dans un navigateur. L’écran l’annonce avant le clic plutôt que de laisser croire à un effet instantané.

Si cinq minutes sont cinq minutes de trop, changez le mot de passe : l’ouverture du lien de réinitialisation coupe tout, immédiatement.

La vérification d’adresse

Un lien valable 24 heures part à l’inscription. Tant qu’il n’est pas ouvert, le compte se connecte mais n’écrit rien — voir premiers-pas.

L’adresse reste modifiable dans Réglages › Profil tant qu’elle n’est pas confirmée, ce qui règle le cas le plus fréquent : une faute de frappe à l’inscription.

Connexion par Google, connexion par SSO

Le bouton Google n’apparaît que si l’instance a réellement des identifiants Google. La connexion SSO se fait par domaine d’adresse et suppose un fournisseur configuré et vérifié — voir sso.

Supprimer son compte

Réglages › Profil, zone dangereuse. Il faut taper SUPPRIMER, puis confirmer par un lien envoyé à votre adresse : deux gestes délibérés pour une action irréversible.

Vos inboxes, vos messages et vos clés d’API sont supprimés, sauvegardes comprises.

Supprimer son compte n’est pas supprimer l’organisation : voir organisation.